Аудит безопасности
Заключение для ознакомления клиентов
1. Безопасность аутентификации
Вход в систему возможен только при одновременной проверке логина, пароля и двухфакторной аутентификации (2FA). Пароли не хранятся в открытом виде. При множественных неудачных попытках входа доступ временно ограничивается и запрашивается дополнительное подтверждение. Все попытки входа фиксируются с маскированием чувствительных данных. Сессия действует до закрытия браузера. Регистрация защищена проверкой подлинности пользователя.
2. Безопасность криптокошельков
Приватные ключи кошельков не хранятся в приложении. При создании кошелька пользователь получает и самостоятельно сохраняет резервную копию в защищённом виде; для вывода средств необходимо предъявить эту копию и подтвердить действие через 2FA. Перед выполнением вывода выполняется проверка соответствия ключа адресу кошелька. Действуют ограничения на частоту операций вывода и временная блокировка при подозрительной активности. Поддерживается установка минимальной суммы вывода и при необходимости — общих или персональных ограничений на выводы.
3. Поддерживаемые сети
Поддерживается работа с USDT в сетях TRC20, BEP20 и TON. Запросы для иных сетей не принимаются.
4. Общая защита
Критические действия защищены от подделки запросов. Применяются стандартные заголовки и настройки, снижающие риски несанкционированного доступа, встраивания интерфейса на сторонние сайты и подмены типа контента. Входящие данные проверяются и ограничиваются перед использованием.
5. Сравнение с аналогичными решениями
По результатам сопоставления с рядом известных платформ того же класса (биржевые и небиржевые сервисы, кошельки и платформы для цифровых активов): уровень защиты входа (многофакторность, ограничение попыток) соответствует или превосходит типичный для отрасли; отказ от хранения приватных ключей в приложении согласуется с подходом некастодиальных решений и усиливает контроль пользователя над средствами; обязательная 2FA при выводе средств соответствует практике наиболее строгих сервисов; ограничения по частоте операций и блокировки при сбоях проверки типичны для финансовых и крипто-сервисов; поддержка ограниченного набора сетей снижает поверхность атаки по сравнению с платформами с большим числом сетей; использование стандартных механизмов защиты веб-приложений соответствует ожиданиям для подобных продуктов. В целом применяемые меры соответствуют или превышают типичный уровень зрелости аналогичных известных решений в части входа, работы с ключами и операций вывода.
Заключение
Проведённый аудит (пересмотр от 28.08.2026) подтвердил, что в приложении реализованы многофакторная аутентификация, отказ от хранения приватных ключей кошельков, обязательная 2FA и ограничения при операциях вывода, поддержка только определённых сетей (TRC20, BEP20, TON) и общепринятые меры защиты веб-приложения. С момента предыдущего заключения (04.03.2026) усилена защита страницы входа и уточнён учёт операций по депозитным кошелькам. По сопоставлению с актуальными отраслевыми ориентирами 2026 года (некастодиальные практики, многофакторность, ограничение поверхности атаки) применяемые меры соответствуют или превышают типичный уровень зрелости аналогичных решений. Документ подготовлен в информационных целях для клиентов, не является формальной сертификацией (CCSS, ISO 27001 и др.) и не раскрывает сведения, составляющие коммерческую тайну или способные облегчить несанкционированный доступ.
Заключение подлежит обязательному пересмотру ежеквартально и при существенных изменениях в приложении.
Настоящее заключение сформировано на основании анализа кода приложения, сопоставления с отраслевыми практиками и методов искусственного интеллекта.